タグ

ブックマーク / ritou.hatenablog.com (6)

  • デジタル署名文脈での公開鍵暗号方式の誤解を避けるため、署名鍵/検証鍵という表現を使うというお話 - r-weblife

    ritouです。 タイトルに全部書きましたが、Xでharuyamaさんが書かれていたものです。 (広義の公開鍵暗号の)電子署名の文脈においては公開鍵/秘密鍵と言わないで署名鍵/検証鍵などと言ったほうがいいのではないかな— HARUYAMA Seigo (@haruyama) 2024年5月19日 よくある誤解 最近、公開鍵暗号方式がデジタル署名文脈で使われているユースケースに触れる機会が増えてきました。 自分の守備範囲でいうと OpenID ConnectのIDToken パスキーのAttestation/Assertion 雰囲気で使われているJWT認証() あたりでしょうか。 もちろん暗号化/復号のユースケースもあるにはあるのですが、自分の観測範囲ではデジタル署名文脈の方が圧倒的に多く使われています。 このあたりを解説しようとする記事において、誤解というか誤った認識をされがちなのが、

    デジタル署名文脈での公開鍵暗号方式の誤解を避けるため、署名鍵/検証鍵という表現を使うというお話 - r-weblife
    mrmt
    mrmt 2024/07/13
  • フィッシング対策観点でメールでリンクが送られない世界を目指すために我々は何ができるか - r-weblife

    ritou です 急に寒くなりましたね。 この記事は何の話か 最近のメール経由のフィッシングの話で、 その辺のユーザーにとって、メールの送信元が正規のものかどうかの確認は容易ではない さらに、メール文に含まれるURLの確認が容易ではない という現状があります。 前者がうまいこと解決されると一番良いんでしょうけれども、そうもいかないのでしょう? 後者のところでよく「メールに含まれる怪しいリンクをクリックしないでください」と言うのがあります。 そもそも怪しいかどうかがわからないからクリックするわけなので、「怪しい」部分を説明するのも大事なことですが、細けーことは一般ピーポーには無理なので、「メールに含まれるリンクをクリックしないでください」まで振り切る方がいい気がしてます。 しかし、これはこれで サービスはユーザーとのコミュニケーションツールとしてリンクを送る(クリックして欲しい) ユーザー

    フィッシング対策観点でメールでリンクが送られない世界を目指すために我々は何ができるか - r-weblife
    mrmt
    mrmt 2022/10/10
  • bosyuが実装したメールアドレスでの登録/ログイン機能とは!? - r-weblife

    こんばんは、ritouです。 今日はこの機能を使ってみましょう。 /#bosyu をメールアドレス✉️で ご利用いただけるようになりました! \ 今まで、TwitterかFacebookのアカウントがないとご利用いただけませんでしたが、メールアドレスだけでも使えるようになりました。 より多くの方に、bosyuしたり応募していただければうれしいです☺️#bosyu開発室 pic.twitter.com/46zCST53Kg— bosyu公式 (@bosyu_me) 2020年7月27日 何の話? medium が前から採用していた方式です。 medium.com これを新しい方式と捉えるかどうか、個人的にはそれほど新しくは感じません。 長年の歴史からいわゆる「パスワード認証を用いた登録や認証フロー」には人類の持つ脆弱性への対策として必ずメールやSMSによるリカバリーがセットになって実装されて

    bosyuが実装したメールアドレスでの登録/ログイン機能とは!? - r-weblife
    mrmt
    mrmt 2020/07/28
  • Yahoo! JAPANのOAuth 2.0&OpenID Connect実装を試してみた! - r-weblife

    こんばんは、ritouです。 今回のY!Jの新機能は気のせいじゃなさそうだ! ということで、今回のエントリは長いので気をつけてください。 何が起こった ここにいろいろ書いてあります。 http://developer.yahoo.co.jp/yconnect/ 名称はYConnect OAuth 2.0の仕様に準拠した OpenID Connectもサポート "準拠"と"サポート"の使い分けが気になりますがまぁ進めましょう。 OAuth 2.0 OAuth 2.0準拠といえばmixiですね。 YConnectでは2種類のClientからの利用を想定しています。 サーバーサイド クライアントサイド それぞれConfidential/PublicなClientのことですね。 早速登録してみました。 誰かも言ってましたが、redirect_uriの設定はいったん登録した後に編集しないといけないと

    Yahoo! JAPANのOAuth 2.0&OpenID Connect実装を試してみた! - r-weblife
    mrmt
    mrmt 2012/11/08
  • OAuthなプラットフォームの中の人が椅子を投げたくなるアプリの実装 - r-weblife

    こんばんは、ritouです. 世の中, OAuthの仕様に沿って提供されているAPIだらけです. モバイル端末で動作するアプリでも, そんなAPIを利用するものだらけです. OAuthなユーザーフロー アプリのOAuth実装となるとそれはそれはこまけぇことでいろいろあります. とりあえず, OAuthなプラットフォームを提供する側は以下のようなユーザーの動きを望んでいます. mixiと連携するボタンを押す 外部のブラウザが立ち上がる 未ログインの場合はログイン画面が表示されるが, 頑張ってHTTPS+ドメイン名とかを確認してログイン アプリによるリソースアクセスに対して同意 アプリに戻って連携完了 やや複雑なものに思えるかもしれませんが, OAuthなプラットフォームを提供している中の人たちからすると, アプリがID(Email)/PWなどを直接扱わないことで意図的な悪用, 意図しない漏え

    OAuthなプラットフォームの中の人が椅子を投げたくなるアプリの実装 - r-weblife
    mrmt
    mrmt 2012/06/20
  • mixiページアプリとOAuthの関係 - r-weblife

    こんばんは、ritouです。 今年もがんばりましょう。 mixiページアプリをご存知でしょうか? mixiページアプリ << mixi Developer Center (ミクシィ デベロッパーセンター) http://page.mixi.co.jp/functions/apps/ ここでいう「メニューアプリ」 第3回 はじめてのmixiページアプリ開発:帰ってきた大規模Webサービスの裏側|gihyo.jp … 技術評論社 上記リンクを見た限り、こんな感じでしょうか。 mixiページ内でiframe使って表示 Page/pageApp APIやそれ以外のMixi Graph APIも利用できる 公開申請して通ればいろんなmixiページにあなたのmixiページアプリが使われるかも! このmixiページアプリを作ってみたところ、みんな大好きなOAuthがふんだんに使われていますので今回はしく

    mixiページアプリとOAuthの関係 - r-weblife
    mrmt
    mrmt 2012/01/08
    このOAuth::Lite2、便利ですね。作った人すごいですね!こういう人の隣の席とかで働けたら幸せですね!
  • 1